Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

Was Ihr Haus schützen muss

Wie viel Schutz nötig ist, entscheidet sich an Branche und Größe – nicht an der Angst.

1Wie viele Arbeitsplätze hat Ihr Unternehmen?
2In welcher Branche?
3Welche Software setzen Sie ein?

Erscheint nach der Branche.

Drei Angaben genügen – Sie sehen sofort, was bei Ihnen trägt.

Diese Seite ist ungewöhnlich für eine Anbieterseite: Sie stellt die Fragen, mit denen Sie Anbieter prüfen – uns eingeschlossen. Die fünfzehn Fragen gehen auf einen Einkaufsleitfaden zurück, den G DATA für Managed XDR veröffentlicht hat; wir haben sie übernommen, weil sie gut sind, und ergänzt, was uns aus Gesprächen fehlt. Wo eine Frage auf uns selbst ungünstig zurückfällt, lassen wir sie trotzdem stehen.

Die Fragen sind in fünf Gruppen geordnet: Umfang, Datenschutz, Betreuung, Expertise, Test. Lesen Sie sie vor dem ersten Angebot. Die meisten Enttäuschungen mit überwachter Angriffserkennung entstehen nicht, weil der Dienst schlecht war, sondern weil im Angebot etwas anderes stand, als der Kunde verstanden hatte.

Umfang: Was wird eigentlich geliefert?

Vier Fragen, an denen die größten Unterschiede hängen – und die in Angeboten am seltensten klar beantwortet sind.

  • 1. Reine XDR-Software oder Managed XDR?Manche Angebote sind günstiger, weil sie nur die Software enthalten. Dann brauchen Sie ein eigenes Analystenteam im Schichtbetrieb, das die Meldungen bewertet und reagiert. Ohne das bleibt der Sicherheitsgewinn aus. Fragen Sie: Wer sitzt nachts vor den Meldungen – Ihre Leute oder die des Anbieters?
  • 2. Umfasst der Dienst die Reaktion – oder nur die Meldung?Manche Anbieter erkennen und informieren. Die Eindämmung, die Rekonstruktion des Einstiegs, das Entfernen persistenter Schadsoftware bleibt dann bei Ihnen. Ein vollständiger Dienst übernimmt die Reaktion; Ihr Mitwirken sollte nur in wenigen Fällen nötig sein.
  • 3. Rund um die Uhr – wirklich?Auch an Feiertagen, auch am Wochenende, auch um drei Uhr? Und gilt das für die Erkennung oder auch für die Bewertung durch Menschen? Ein Dienst, dessen Analysten werktags von 8 bis 18 Uhr arbeiten, nennt sich manchmal trotzdem 24/7, weil die Technik durchläuft.
  • 4. Wird eine „Garantie“ angeboten – und was steht im Kleingedruckten?Manche Dienste werben mit einer Garantie im Schadensfall. Lesen Sie, welcher Betrag unter welchen Bedingungen tatsächlich gezahlt wird, ob es eine Auszahlung oder ein Guthaben ist und wann das Geld kommt. Der Einkaufsleitfaden formuliert es deutlich: Solche Garantien, die keine Versicherung sind, gelten in der Branche nicht als seriös.

Datenschutz: Wer sieht was, und wo liegt es?

Ein Managed-XDR-Anbieter erhält tiefen Einblick in Ihre Umgebung und kann in sie eingreifen. Drei Fragen, die darüber entscheiden, ob Sie ihm das anvertrauen können.

  • 5. Wo sitzt der Anbieter?Anbieter aus Deutschland sind an deutsches und europäisches Datenschutzrecht gebunden und dürfen Daten nur in Verdachtsfällen einsehen – und nur so viele, wie für die Analyse nötig. In anderen Rechtsräumen fehlt diese Vorgabe. Der Sitz ist kein Qualitätsmerkmal, aber ein Hinweis darauf, welches Recht gilt.
  • 6. Wo stehen die Server?Die Ereignisdaten Ihrer Geräte landen in einem Analyse-Backend. Steht es in Übersee, kann der Zugriff durch Dritte – auch Behörden – anders geregelt sein als in Deutschland. Fragen Sie nach dem Land, dem Betreiber und danach, ob der Betreiber einem fremden Zugriffsrecht unterliegt.
  • 7. Wie ist die Übertragung gesichert?Der Kanal vom Agenten zum Backend und zurück sollte nach aktuellem Standard verschlüsselt sein. Besonders der Rückkanal, über den eingegriffen wird: Jede Anweisung sollte intern autorisiert, signiert und vom Agenten geprüft werden. Fragen Sie konkret danach – es ist der Kanal, über den auch ein Angreifer eingreifen könnte, wenn er ihn übernähme.

Betreuung: Erreichen Sie jemanden, der Zeit hat?

Vier Fragen zu dem, was im Alltag den Unterschied macht – und was in Angeboten oft hinter einem Service-Level versteckt ist.

  • 8. Gibt es Support auf Deutsch, der sich Zeit nimmt?Viele Anbieter bieten Telefonsupport erst in teureren Stufen; sonst E-Mail. Und wenn es Telefon gibt, landet man mitunter in einem anonymen Callcenter. Fragen Sie: Sitzt der Support am Hauptsitz? Ist er in allen Stufen telefonisch erreichbar? Machen Sie in der Testphase einen Probeanruf.
  • 9. Wie fein lassen sich Ausnahmen festlegen?Haben Sie Server, die nicht isoliert werden dürfen – Produktion, Medizintechnik, Kasse? Dann muss sich je Gerät, Prozess oder Datei festlegen lassen, was geprüft, aber nicht angefasst wird, oder was gar nicht eingesehen werden darf. Anbieter, die nur globale Ausnahmen kennen, zwingen Sie, zu viel auszuschließen.
  • 10. Sehen Sie, was im Hintergrund geschieht?Eine Konsole, in der Sie in Echtzeit sehen, welche Vorfälle es gab, was die Analysten getan haben und ob Handlungsempfehlungen für Sie vorliegen. Ohne diese Sicht geben Sie die Kontrolle ab, nicht nur die Arbeit.
  • 11. Sind die Handlungsempfehlungen verständlich?Wenn Ihr Mitwirken nötig ist, muss die Empfehlung so formuliert sein, dass Ihre IT sie umsetzen kann – auf Deutsch, ohne Fachwissen vorauszusetzen, das ein kleines Team nicht hat. Fragen Sie nach Beispielen, bevor Sie unterschreiben.

Expertise: Wer steht hinter der Technik?

Drei Fragen, die klären, ob der Anbieter die Meldungen seiner eigenen Software versteht.

  • 12. Ist der Anbieter auf IT-Sicherheit spezialisiert – und seit wann?Ein Anbieter, der auch Incident Response leistet, bringt Wissen aus echten Notfalleinsätzen mit. Die Qualifizierung als APT-Response-Dienstleister durch das BSI ist ein geprüftes Merkmal, keine Selbstauskunft.
  • 13. Hat der Anbieter die Software selbst entwickelt – und wo?Viele Anbieter kaufen die XDR-Software ein und betreiben sie. Das birgt das Risiko, dass die Analysten Meldungen falsch deuten, weil sie die Erkennungslogik nicht kennen. Eigene Entwicklung – vom Agenten bis zur Konsole – und ein Siegel wie „IT Security Made in Germany“, das Lösungen ohne Hintertüren verpflichtet, sind hier die Prüfpunkte.
  • 14. Ist die Erkennung unabhängig geprüft?Ein Test, der ein vollständiges Angriffsszenario simuliert und zertifiziert, welche Lösungen es erkennen – etwa der EDR Detection Validation Test von AV-Comparatives –, sagt mehr als jede Produktbeschreibung. Eine ISO-27001-Zertifizierung des Anbieters belegt zusätzlich dessen eigene Sicherheitsstandards.

Test: Können Sie es ausprobieren?

Eine Frage, die alle anderen prüfbar macht.

  • 15. Gibt es eine Testphase in Ihrer eigenen Umgebung?Wie gut ein Dienst schützt, hängt von Ihren Systemen und Anwendern ab. Eine Testphase, in der eine begrenzte Zahl Ihrer Geräte unter realen Bedingungen überwacht wird, zeigt es – und ein Probeanruf beim Support zeigt, wie Frage 8 wirklich beantwortet wird.

Zwei Fragen, die der Leitfaden nicht stellt – und die wir ergänzen

Erstens: Wer ist Ihr Ansprechpartner bei einem Vorfall – der Hersteller oder ein Partner vor Ort? Beides hat Vor- und Nachteile. Der Hersteller kennt seine Technik; der Partner kennt Ihre Umgebung. Bei uns rufen Sie in jedem Fall bei uns an: Wir kennen Ihre Systeme, nehmen auf, ordnen ein und holen G DATA dazu. Fragen Sie jeden Anbieter, wie er das handhabt, und wer im Zweifel um drei Uhr nachts Ihre Umgebung erklärt.

Zweitens: Was passiert nach der Vertragslaufzeit? Ein Agent, der auf hundert Geräten läuft, lässt sich nicht an einem Tag entfernen; ein Analyse-Backend, in dem Monate an Ereignisdaten liegen, nicht an einem Tag übergeben. Fragen Sie nach Kündigungsfristen, nach dem Export der Daten und danach, ob der Endpunktschutz nach dem Ende weiterläuft oder abgeschaltet wird.

Häufige Fragen

Warum empfiehlt eine Anbieterseite, Anbieter zu prüfen?
Weil Kunden, die mit falschen Erwartungen unterschreiben, nach einem Jahr unzufrieden sind – mit dem Dienst und mit uns. Die Fragen sorgen dafür, dass im Angebot steht, was Sie erwarten. Dass die Fragen auf einen Leitfaden von G DATA zurückgehen, ist kein Zufall: Sie sind so formuliert, dass ein deutscher Hersteller mit eigener Entwicklung gut darin abschneidet. Das sagen wir offen, statt es zu verschweigen.
Welche der fünfzehn Fragen ist die wichtigste?
Die zweite: Umfasst der Dienst die Reaktion? Ein Dienst, der nur meldet, verschiebt die Arbeit auf Ihre IT – und zwar genau in dem Moment, in dem sie am wenigsten Zeit hat. Alles andere lässt sich nachverhandeln; dieser Punkt entscheidet, ob Sie einen Dienst kaufen oder nur einen Alarm.
Sind Angebote mit Garantie grundsätzlich unseriös?
Nein, aber sie sind grundsätzlich zu lesen. Eine echte Versicherung mit benannter Deckungssumme und benanntem Versicherer ist etwas anderes als eine „Garantie“, die an Nachweise geknüpft ist, als Guthaben ausgezahlt wird und in keinem Verhältnis zum Schaden steht. Der Einkaufsleitfaden rät, das Kleingedruckte zu lesen; wir schließen uns an.
Wie lange sollte eine Testphase dauern?
Lang genug, dass ein normaler Monat vergeht – mit Monatsabschluss, Sicherungsläufen, Wartungsfenstern. Zwei Monate haben sich bewährt: Im ersten werden Ausnahmen gesetzt und Fehlalarme abgefangen, im zweiten sehen Sie den Dienst im eingeschwungenen Zustand. Eine Testphase von zwei Wochen zeigt nur die Einführung.

Quellen und Nachweise

  1. G DATA MXDR – Managed Extended Detection and Response · G DATA CyberDefense AG
  2. Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 28 – Auftragsverarbeiter · Amtsblatt der Europäischen Unionamtlich

Das gehört dazu